Налаштування єдиного входу (SSO) для навчання
Вступ
Ця стаття призначена для ІТ-адміністраторів шкіл або округів та власників Canva Education, яким потрібно налаштувати систему єдиного входу (SSO).
- Якщо у вас є план Enterprise, скористайтеся Налаштування єдиного входу (для Enterprise).
- Викладачі та загальний персонал не потребують цього посібника.
Що охоплює ця стаття:
- Вимоги та передумови
- Покрокове налаштування (7 етапів)
- Поради щодо тестування та усунення неполадок
Рекомендації щодо початку роботи
Короткі визначення
- SAML 2.0: Стандарт для безпечного входу між програмами та системами ідентифікації.
- IdP (Identity Provider) - служба, яка керує реєстраційними даними (наприклад, Azure, Google Workspace, ADFS).
- Запис TXT: невеликий рядок тексту, який ви додаєте до налаштувань домену, щоб підтвердити, що він ваш власник.
- TeamId - унікальне значення, яке ідентифікує школи, кампуси або групи всередині вашої організації.
Вимоги
- Постачальник посвідчень (IdP), що підтримує SAML 2.0.
- Отримайте доступ (або отримайте підтримку від своєї ІТ-команди), щоб створити запис TXT у параметрах DNS свого домену.
- Навчальний план Canva (школи та округи, кампус або окрема школа)
Додайте або підтвердьте домен для входу
Додавання та підтвердження домену дає нам змогу дізнатися, кого вважати учасниками вашої організації. Кожен, хто використовує адресу електронної пошти з вашими підтвердженими доменами, зможе входити в систему за допомогою SAML SSO.
Змінюєте свій домен єдиного входу? Щоб запобігти дублюванню облікових записів користувачів, зверніться до нашої служби підтримки перед зміною домену.
Нагадування. Під час пошуку додатків Canva у вашому постачальнику посвідчень виберіть додаток, позначений SAML. Наразі OIDC та інші типи додатків не підтримуються.
- Увійдіть у свій обліковий запис Canva
- Виберіть профіль облікового запису на головній сторінці, щоб відкрити меню.
- Виберіть Параметри.
- Виберіть Єдиний вхід і використання.
- Якщо ви не бачите цей пункт, переконайтеся, що ви ввійшли в правильний обліковий запис.
- Перевірте, чи підтверджено ваш домен.
- Якщо його вже опубліковано, перейдіть до кроку 1 - Додайте Canva до свого постачальника посвідчень.
- На вкладці Підтвердження домену виберіть Додати домен. З 'явиться спливне вікно.
- У текстовому полі введіть домен, який потрібно використати для входу в систему за допомогою єдиних даних для входу, наприклад: myschool.edu і Submit domain.
- Виберіть Копіювати маркер, щоб скопіювати маркер запису TXT, який з 'явиться. Тепер ви повинні додати цей токен до параметрів DNS свого домену, щоб підтвердити право власності на вказаний домен.
Що таке запис txt і як його оновити?
Запис txt можна порівняти з кодом підтвердження. Якщо ви додасте його до параметрів DNS, Canva зможе підтвердити, що ви є власником домену й керуєте ним. Крім того, цей запис не дає іншим людям створювати команди Canva, використовуючи ваш домен, якщо ввімкнено параметр Захоплення домену.
- Перейдіть на вебсайт, на якому ви керуєте своїм доменом (наприклад, GoDaddy або Namecheap).
- Знайдіть опцію Керування параметрами DNS або DNS. Тут можна відредагувати технічні дані свого домену.
- У налаштуваннях DNS виберіть додати новий запис і виберіть тип TXT.
- Заповніть відомості. Вам потрібно буде вказати ім 'я (наприклад, свій домен), налаштування часу (ви можете залишити його як зазвичай) і текст, який ви хочете прикріпити до свого домену, у цьому випадку це маркер, який ви щойно скопіювали.
- Заповнивши дані, збережіть їх. Це може бути кнопка Зберегти або Створити.
Точні слова та кнопки можуть трохи відрізнятися залежно від того, де ви керуєте своїм доменом. Якщо ви не впевнені, зверніться за допомогою до служби домену.
Перш ніж ви зможете ввійти в Canva за допомогою єдиного входу, необхідно перевірити запис txt. Перевірка зазвичай відбувається протягом 24 годин після додавання запису txt, але може тривати довше залежно від строку дії кешу записів DNS (TTL). На оновлення в Інтернеті може знадобитися до 72 годин. Ви отримаєте електронного листа, щойно маркер буде підтверджено у вашому домені.
Щоб перевірити його статус, спробуйте скористатися сайтом на зразок https://mxtoolbox.com/ і введіть домен, щоб дізнатися, чи відображається запис TXT.
Крок 1. Додайте Canva до свого постачальника посвідчень (IdP)
Наразі у нас є детальні посібники для цих постачальників ідентифікаційних даних:
- Конфігурація ADFS SAML
- Конфігурація SAML для Azure AD/Entra ID
- Конфігурація SAML
- Розумна конфігурація SAML та ростерингу
- Конфігурація SAML для GSuite (Google)
- Конфігурація SAML RapidIdentity
Якщо вашого постачальника ідентифікаційних даних немає в списку вище, ви можете використовувати цю інформацію, щоб налаштувати SAML:
- URL-адреса ACS/URL-адреса відповіді: https://www.canva.com/login/saml
- Ідентифікатор/ідентифікатор організації: https://www.canva.com
- Атрибути SAML: NameID, Email, FirstName, LastName
- Текст метаданих (якщо потрібно)
Переконайтеся, що у твердженні SAML наявний підпис. Перевірте свої параметри для підтвердження. Після додавання Canva до свого постачальника посвідчень натисніть Далі.
Крок 2. Виберіть спосіб надання даних навчального закладу
На сторінці SSO & Provisioning (Налаштування) натисніть вкладку Manage SSO (Керування SSO).
Налаштування однієї школи можуть пропустити цей крок, перейдіть до кроку 3.
Існують різні варіанти залежно від того, чи є у вас налаштування мультишколи, чи налаштування кампуса.
Облікові записи Canva Education, налаштовані для кількох навчальних закладів
Для тих округів, де налаштовано вхід для кількох навчальних закладів, необхідно передати дані списку до Canva, щоб допомогти нам визначити, до якого навчального закладу має належати певний користувач.
Це можна зробити кількома способами. Виберіть варіант, що якнайкраще відповідає вашим потребам.
Варіант 1 - за допомогою Classlink RosterServer (OneRoster) або Clever
Якщо ви використовуєте Classlink RosterServer (OneRoster) або Clever, натисніть Далі і перейдіть до кроку 3. Додайте метадані свого постачальника ідентифікаційних даних. Ви можете надіслати нам дані списку пізніше під час кроку 5. Налаштуйте підготовку користувачів.
Варіант 2 - за допомогою атрибута TeamId (ідентифікатор команди)
Це можна зробити кількома способами.
Якщо ви виберете цей варіант, важливо переконатися, що всі значення атрибутів, які ви надсилаєте, є унікальними й відносяться до відповідних користувачів. У кожного навчального закладу повинен бути унікальний TeamId (ідентифікатор команди), який має бути однаковим для всіх користувачів із цього закладу без виключень.
Використання атрибута
Якщо у вашому додатку SAML є атрибут із назвою чи ідентифікатором навчального закладу або будь-яким іншим пов 'язаним із закладом унікальним ідентифікатором, ви можете використати його як атрибут TeamId для надсилання інформації щодо приналежності кожного користувача до певного навчального закладу.
- Створіть твердження для надсилання цього атрибута в додатку SAML і назвіть його TeamId (з урахуванням регістру).
- Виберіть Переглянути інструкції щодо TeamId і завантажте шаблон CSV у діалоговому вікні. В один стовпець додайте назву кожного навчального закладу. У другому стовпці додайте відповідне значення TeamId, яке надсилатиметься через заявку для кожного навчального закладу.
- Передайте CSV-файл у Canva. Результати перевірки файлу буде надіслано на вашу електронну пошту. Потім перейдіть до наступного кроку.
Додання нового твердження з умовами
Ви можете також створити нове твердження та зазначити в його умовах, що значення атрибута TeamId надсилається на основі приналежності до групи чи інших атрибутів користувача.
Це можна зробити, створивши вручну низку умов, на підставі яких додаток SAML визначатиме й надсилатиме значення атрибута для кожного користувача, залежно від його приналежності до певної групи.
Наприклад, якщо учні школи Harmony належать до групи «Учні Harmony», а співробітники - до групи «Співробітники Harmony», ви можете за допомогою умов твердження вказати Harmony як атрибут TeamId для обох груп у додатку SAML.
Назвіть це твердження TeamId і надішліть у Canva CSV-файл, який містить назву кожного навчального закладу й відповідне значення TeamId, яке надсилатиметься через твердження.
Використання твердження групи або користувача
Ви можете також створити в додатку SAML твердження групи, яке надсилатиме назву групи як значення атрибута. Для застосування цього варіанта необхідно, щоб кожен навчальний заклад мав лише одну групу в додатку SAML. У цій групі мають бути всі користувачі з навчального закладу (учні й співробітники), і ці групи мають бути єдиними групами, що надсилаються як частина твердження.
Назвіть це твердження TeamId і надішліть у Canva CSV-файл, який містить назву кожного навчального закладу й відповідне значення TeamId, яке надсилатиметься через твердження.
Облікові записи Canva Education, налаштовані в кампусі
Для Campuses вам потрібно буде надіслати атрибут Teamld для кожного користувача, щоб повідомити Canva, чи є він студентом або співробітником (викладачем, співробітником).
Існує кілька варіантів Teamld, подібних до згаданих вище мультишкіл, за винятком того, що нам потрібно лише два значення TeamId: одне унікальне значення для вашої команди співробітників/викладачів та одне для вашої студентської команди.
Teamid може бути практично будь-якої форми, якщо вони унікальні, і якщо кожен користувач (студенти, співробітники), пов 'язаний з даною командою, має однакову цінність для свого Teamid.
Після того, як ви налаштували атрибут TeamId, встановіть ці значення в налаштуваннях організації Canva в Canva. Це можна зробити на сторінці Teams у налаштуваннях облікового запису Canva, вибравши три крапки праворуч і змінити Teamld.
Крок 3. Додайте метадані свого постачальника посвідчень
Щоб виконати цей крок, потрібно отримати наведені нижче відомості від вашого постачальника посвідчень.
- Файл Metadata.xml (необов 'язково) - файл .xml, що містить метадані, може бути доступний для завантаження
- Кінцева точка SAML 2.0 (http) - також називається URL-адресою єдиного входу, емітентом (з доданим /idp/endpoint/HttpPost).
- Identity Provider Issuer - також називається емітентом, ідентифікатором об 'єкта, ідентифікатором об' єкта SAML.
- Загальнодоступний сертифікат - також називається сертифікатом x.509, сертифікатом підпису SAML. Закодований за допомогою Base64.
Ви можете додати метадані свого постачальника посвідчень двома способами:
- Завантаження файлу метаданих: завантажте файл .xml, наданий вашим постачальником посвідчень. Потім завантажте його до Canva. Він автоматично імпортує дані та попередньо заповнює поля. Виберіть Зберегти метадані.
- Вручну додайте метадані: додайте метадані свого IdP для кожного відповідного поля. Натисніть Save metadata (Зберегти метадані).
Після збереження метаданих натисніть Далі.
Крок 4. Перевірте підключення єдиного входу
Ви можете перевірити підключення єдиного входу, щоб перевірити, чи воно працює.
- Перед перевіркою впевніться, що призначили собі доступ до додатка Canva, який створили у своєму постачальнику ідентифікаційних даних.
- Натисніть «Перевірити єдиний вхід». Ми переспрямуємо вас до постачальника посвідчень, щоб ви ввійшли за допомогою єдиного входу.
- Здійсніть вхід за допомогою даних постачальника посвідчень.
- Ми відобразимо результати перевірки з 'єднання.
- Успішне підключення. Переконайтеся, що атрибути та значення, отримані від вашого постачальника посвідчень, правильно зіставлені, щоб користувачі могли входити за допомогою єдиного входу. Якщо повернуті значення неправильні, виправте їх у постачальника посвідчень і повторіть спробу.
- Помилки тестування: виправте помилки у постачальнику посвідчень і повторіть спробу.
5. Після правильного відображення атрибутів та значень закрийте вікно та перейдіть до наступного кроку.
Крок 5. Налаштуйте підготовку користувача
Варіант 1 - за допомогою RosterServer у Classlink
- Виберіть OneRoster як тип підготовки.
- Перевірте OneRoster Provisioning для отримання детальних інструкцій.
Варіант 2 - використання Clever
- Виберіть Clever як тип підготовки.
- Перевірте Clever SAML & Rostering Configuration для отримання детальних інструкцій.
Після цього перейдіть до наступного кроку.
Крок 6. Налаштуйте параметри єдиного входу
Виберіть спосіб входу для учасників команди й інших користувачів домену. Див. Налаштування елементів керування входом і реєстрацією за допомогою єдиного входу для отримання додаткової інформації.
Слід протестувати єдиний вхід, перш ніж робити єдиний вхід обов 'язковим для всіх.
Спробуйте скористатися єдиним входом
- Перейдіть у розділ Параметри > Єдиний вхід і підготовка.
- На вкладці Єдиний вхід натисніть Керувати > Налаштувати параметри єдиного входу.
- Виберіть необов 'язковий варіант для всіх учасників.
- Вийдіть зі свого облікового запису Canva й увійдіть знову.
- На сторінці входу виберіть пункт Продовжити з використанням електронної пошти та виберіть пункт Увійти з використанням єдиного входу.
Якщо ви потрапили до своєї команди, єдиний вхід працює.
Після тестування
- Поверніться до розділу «Налаштування» > «Єдиний вхід і підготовка».
- У розділі Єдиний вхід натисніть Керувати > Налаштувати параметри єдиного входу.
- Виберіть Обов 'язковий для всіх користувачів (захоплення домену).
Цей крок важливий, оскільки він гарантує, що ваші учасники будуть додані до потрібних команд під час входу за допомогою єдиного входу.
Крок 7. Примусовий вихід із системи єдиного входу
1. Увійдіть у свій обліковий запис Canva
2. У нижньому лівому куті натисніть аватар профілю, а потім виберіть Параметри.
3. У бічному меню натисніть вкладку SSO (єдиний вхід) і Provisioning (підготовка).
4. Натисніть Єдині дані для входу (SSO) > Керування > Налаштувати параметри SSO.
5. Виберіть одну з наведених нижче вимог до входу.
- Обов 'язковий для всіх користувачів (захоплення домену): вихід з облікового запису всіх користувачів, незалежно від того, чи вони приєдналися до команди або організації.
- Обов 'язково лише для учасників вашої команди: виходить лише з користувачів, які є частиною команди або організації, пов' язаної з вашим єдиним входом.
6. Після правильного відображення атрибутів та значень закрийте вікно та перейдіть до наступного кроку.
7. Поверніться на вкладку Єдиний вхід і підготовка.
8. У розділі Підтвердження домену натисніть значок Примусового виходу (поруч із кошиком) для домену, з якого потрібно вийти.
- Якщо у вас є кілька доменів, повторіть цей крок для кожного з них, який потрібно примусово вийти.
Завершіть налаштування
Якщо ви спробували скористатися єдиним входом і налаштували Примусовий вихід (рекомендовано), виберіть Завершити налаштування. Ви успішно налаштували єдиний вхід!
Інформація знадобилася?
Користь була
Користі не було